Direkt zum Inhalt

Regelmäßiger Website Security Check

Ihre Website ist ein Angriffsziel.

Wir prüfen sie regelmäßig mit den Mitteln der Angreifer – damit Sie Lücken schließen können, bevor jemand sie ausnutzt.

Für Websites, Shops und Portale – unabhängig davon, wer sie gebaut hat oder hostet.

Warum jetzt

Angriffe auf Websites sind Alltag – und sie laufen automatisiert.

Niemand sucht Ihre Website gezielt aus. Automatisierte Werkzeuge prüfen rund um die Uhr Millionen von Adressen auf bekannte Schwachstellen und greifen dort an, wo sie fündig werden. Inzwischen mit KI-Unterstützung – schneller und gründlicher als je zuvor.

Neue Schwachstellen pro Tag

Durchschnitt je Berichtsjahr

Neue Schwachstellen pro Tag
202268
202378
202496
2025119
Quelle: BSI, Die Lage der IT-Sicherheit in Deutschland 2022–2025. Berichtszeitraum jeweils Juli bis Juni.
  • 119

    neue Schwachstellen pro Tag

    BSI, Lagebericht 2025

  • 31 %

    aller Datenpannen

    Verizon DBIR 2026

  • 87 %

    der deutschen Unternehmen

    Bitkom, Wirtschaftsschutz 2026

  • 82 %

    der Unternehmen

    Bitkom, Wirtschaftsschutz 2026

Was das für Ihr Unternehmen bedeutet

  • Daten

    Kundendaten fließen ab. Es folgen Meldepflichten, Bußgelder und im schlimmsten Fall Rechtsstreitigkeiten.

  • Betrieb

    Der Shop ist offline, Inhalte werden manipuliert, Ihre Website liefert Schadcode aus oder verschickt Spam – oft wochenlang unbemerkt.

  • Vertrauen

    Kunden und Partner erfahren davon. Der Reputationsschaden wiegt meist schwerer als der technische.

Unser Ansatz

Feuer mit Feuer bekämpfen.

Angreifer nutzen KI-gestützte Werkzeuge, die Websites automatisch auf Schwachstellen untersuchen. Wir nutzen dieselbe Art von Werkzeugen – nur vorher, regelmäßig und auf Ihrer Seite.

Die Prüfung läuft in unserer eigenen, geschützten Umgebung in Schwerin. Ihre Daten verlassen sie nicht, und jedes Ergebnis bewertet ein Mensch, bevor Sie es sehen.

Ein regelmäßiger Website Security Check ist eine wiederkehrende, KI-gestützte Sicherheitsprüfung einer Website oder eines Onlineshops aus der Perspektive eines Angreifers. Er kombiniert automatisierte Angriffssimulation mit menschlicher Bewertung und liefert einen verständlichen Bericht mit priorisierten Maßnahmen. Anders als ein einmaliger Penetrationstest wird er in festen Abständen wiederholt.

  • Regelmäßig statt einmal

    Ihre Website ändert sich, die Angriffsmethoden auch. Deshalb prüfen wir wiederkehrend – nicht einmalig.

  • Verständlich statt technisch

    Sie erhalten einen Klartext-Report mit Zusammenfassung für die Geschäftsführung – und den technischen Anhang für Ihr Team oder Ihre Agentur.

  • Ehrlich im Umfang

    Für die Basisprüfung brauchen wir keine Zugänge. Was wir von außen nicht sehen können, sagen wir Ihnen – und bieten es als Option an.

So läuft ein Prüfzyklus

Prüfen, bewerten, erklären – und nachprüfen.

  1. Prüfen

    KI-gestützte Angriffssimulation auf Ihre Website – im vereinbarten Zeitfenster, aus unserer geschützten Umgebung.

  2. Bewerten

    Unser Security-Team sortiert Fehlalarme aus und ordnet jeden Fund nach Dringlichkeit ein: sofort, kurzfristig, mittelfristig.

  3. Erklären

    Verständlicher Bericht und ein kurzes Auswertungsgespräch. Sie wissen danach genau, was zu tun ist.

  4. Beheben

    Freigabe genügt, wir legen sofort los. Alternativ übergeben Sie die Ergebnisse an Ihre Inhouse-IT oder Agentur.

  5. Nachprüfen

    Behobene Funde testen wir nach und bestätigen es im nächsten Report.

Im Regelmäßigen Website Security Check enthalten

Was Sie bekommen.

  • KI-gestützte Angriffssimulation

    Regelmäßige Prüfung Ihrer Website mit den Methoden, die Angreifer heute automatisiert einsetzen.

  • Inventar Ihrer Angriffsfläche

    Welche Systeme, Subdomains und Dienste sind von außen sichtbar? Wir listen sie auf – auch die vergessenen.

  • Konfigurationsprüfung

    Verschlüsselung, Sicherheits-Header, Cookies: die Grundlagen, nach denen auch Versicherer und Prüfer fragen.

  • Bewertung und Klartext-Report

    Ein Mensch bewertet jeden Fund. Seite 1 für die Geschäftsführung, der technische Anhang für die Umsetzung.

  • Sicherheitsstatus im Verlauf

    Jeder Bericht zeigt, was sich seit dem letzten Zyklus verändert hat: behobene, neue und offene Funde und die Gesamteinschätzung im Zeitverlauf.

  • Auswertungsgespräch und Nachprüfung

    Wir erklären die Ergebnisse persönlich und testen behobene Funde nach.

Was genau geprüft wird, was nicht, und welche Voraussetzungen gelten – für Sie und für die Menschen, die Ihre Website technisch betreuen.

Option · Unsere Empfehlung

Behebung durch MANDARIN

Ein Fund ist erst dann erledigt, wenn die Lücke geschlossen ist. Auf Wunsch übernehmen wir das – nach Dringlichkeit: Sofort-Maßnahmen innerhalb kürzester Zeit, Kurzfristiges im Rahmen weniger Werktage, Mittelfristiges geplant im nächsten Wartungsfenster. Abgerechnet nach Aufwand oder als Kontingent, immer mit Nachprüfung.

Im Gespräch klären

Zubuchbare Optionen

Für besondere Anforderungen.

Login-Bereiche, Schnittstellen oder E-Mail-Schutz : Was über die Basisprüfung hinausgeht, stellen wir mit Ihnen zusammen – passend zu Ihrer Website und mit klarer Aufwandsschätzung.

  • Prüfung von Login-Bereichen und Kundenkonten
  • Prüfung von Schnittstellen (APIs)
  • E-Mail- und Domain-Schutz (Phishing in Ihrem Namen)
  • Check eingesetzter Software-Komponenten
  • Technische Datenschutz-Sichtprüfung
  • Bedrohungsmeldungen bei kritischen Lücken
  • Härtung und Schutzschicht (WAF)
  • Präventives Monitoring bekannter Schwachstellen

Passend zu Ihrer Website

Vier Größen, Festpreis pro Prüflauf.

Der Preis richtet sich nach dem, was geprüft wird, und danach, wie oft: Sie wählen das Prüfintervall – zum Beispiel quartalsweise oder monatlich – und zahlen einen festen Preis pro Prüflauf, abgerechnet monatlich oder jährlich. Die Einordnung klären wir im Gespräch.

  • XS

    Unternehmenswebsite

  • S

    Website mit Login

  • M

    Onlineshop

  • L

    Komplexe Systeme

Nicht sicher, welche Größe passt?

Drei Fragen genügen – die Einordnung bestätigen wir im Gespräch.

Können sich Besucher auf Ihrer Website einloggen?

Können Besucher online bezahlen?

Läuft Ihre Website auf mehreren Servern?

Ihr Ergebnis

Ein Bericht, den Sie ohne IT-Wissen verstehen.

Sie erhalten jeden Bericht in zwei Fassungen: eine verständliche für Sie – mit dem, was schon sicher ist, wo Ihre Website angreifbar ist, einer Gesamteinschätzung und den Maßnahmen nach Dringlichkeit – und eine technische für Ihr Team oder Ihre Agentur, mit Nachweis und Behebungsweg für jeden Fund.

Jede genannte Lücke wurde praktisch ausgelöst und belegt. Vermutungen stehen nicht im Bericht – widerlegte Verdachtsmomente schon.

Beispielbericht ansehen [Beispielreport folgt – Aufgabe 1.2]

Website Security Check · Prüfbericht [Monat] · [Kunde]

Verständliche Version

Gesamteinschätzung

65/100

Handlungsbedarf

  • 84

    Flächen geprüft

  • 30

    Verdachtsmomente widerlegt

  • 4

    bestätigte Lücken · 0 kritisch, 0 hoch, 4 mittel

  • +12

    Punkte seit letztem Zyklus

01 · Was schon sicher ist

  • Keine Einschleusungsfläche gefunden
  • Versteckte Pfade bleiben versteckt
  • Fehlermeldungen ohne Interna

04 · Was zu tun ist

  • SofortMail-Betreff fest vorgeben
  • SofortEinbetten in Fremdseiten verbieten
  • MittelfristigVeraltetes Basissystem aktualisieren

Häufige Fragen

Was Kunden uns vorab fragen.

Ist so eine Prüfung überhaupt erlaubt?

Ja – mit Ihrer schriftlichen Freigabe. Vor der ersten Prüfung legen wir gemeinsam fest, welche Adressen, Server und Dienste wir prüfen dürfen und wann. Ohne diese Freigabe testen wir nichts.

Stört die Prüfung den Betrieb meiner Website?

Die Prüfung läuft in einem vereinbarten Zeitfenster und schließt sensible Bereiche wie echte Bestellungen aus. Bei Shops empfehlen wir die Prüfung einer Testumgebung.

Was unterscheidet das von einem Penetrationstest?

Ein manueller Penetrationstest ist eine einmalige Tiefenprüfung durch Spezialisten – aufwendig und teuer. Unser Check ist regelmäßig, automatisiert gestützt und von Menschen bewertet. Er deckt die häufigsten realen Angriffswege ab. Für Prüfungen der Geschäftslogik arbeiten wir mit spezialisierten Partnern.

Was passiert, wenn Sie etwas finden?

Sie erfahren es zuerst – mit Einschätzung und Empfehlung, nie nur als Alarm. Bei kritischen Funden melden wir uns sofort. Ob Sie die Behebung selbst, mit Ihrer Agentur oder mit uns umsetzen, entscheiden Sie.

Unsere Website wird von einer anderen Agentur betreut. Geht das trotzdem?

Ja. Für die Basisprüfung brauchen wir keine Zugänge, nur Ihre Freigabe. Den technischen Anhang des Reports kann Ihre Agentur direkt umsetzen. Bei Shared Hosting klären wir vorab, welche Prüfungen möglich sind.

Wo landen die Ergebnisse?

In unserer eigenen, geschützten Prüfumgebung in Schwerin. Sie erhalten die Berichte direkt von uns; keine Weitergabe an Dritte, bei Vertragsende werden die Daten gelöscht.

Lassen Sie uns über Ihre Website sprechen.

30 Minuten mit Ihrem Ansprechpartner und einem Mitglied unseres Security-Teams. Wir zeigen Ihnen, was von außen über Ihre Website sichtbar ist – und Sie entscheiden in Ruhe.

Martin Klemkow, Geschäftsführung MANDARIN

Martin Klemkow

Geschäftsführung, MANDARIN

„Websites, Portale und Shops sind komplexe Ökosysteme. KI-Tools ermöglichen es, Sicherheitslücken automatisiert und schnell zu finden. Für die nötige Sicherheit zu sorgen ist nicht nur Pflicht, sondern auch Schutz des eigenen Unternehmens. Und es ist ein Marathon, keine einmalige Aufgabe.“